
チャンピオン対コーチ:すべての開発チームに両方が必要な理由
「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。


サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
El Dr. Matias Madu es experto en seguridad, investigador, director técnico y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en seguridad de aplicaciones, centrado en soluciones de análisis estático, en la Universidad de Gante.Posteriormente, se incorporó a Fortify, en Estados Unidos, donde se dio cuenta de que no bastaba con detectar problemas en el código sin ayudar a los desarrolladores a escribir código seguro. Esto le llevó a desarrollar productos que ayudaran a los desarrolladores, redujeran la carga de la seguridad y superaran las expectativas de los clientes. Cuando no está en su escritorio como miembro del equipo Awesome, disfruta presentando en conferencias como RSA, BlackHat y DefCon.

Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Reservar una demostraciónEl Dr. Matias Madu es experto en seguridad, investigador, director técnico y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en seguridad de aplicaciones, centrado en soluciones de análisis estático, en la Universidad de Gante.Posteriormente, se incorporó a Fortify, en Estados Unidos, donde se dio cuenta de que no bastaba con detectar problemas en el código sin ayudar a los desarrolladores a escribir código seguro. Esto le llevó a desarrollar productos que ayudaran a los desarrolladores, redujeran la carga de la seguridad y superaran las expectativas de los clientes. Cuando no está en su escritorio como miembro del equipo Awesome, disfruta presentando en conferencias como RSA, BlackHat y DefCon.
Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa, Sensei Security. A lo largo de su carrera, Matías ha liderado varios proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y ha obtenido más de 10 patentes.Cuando no está frente a su escritorio, Matías imparte cursos avanzados de formación en seguridad de aplicaciones y participa regularmente como ponente en conferencias internacionales como RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.
Matías obtuvo un doctorado en Ingeniería Informática en la Universidad de Gante, donde aprendió sobre la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar su funcionamiento interno.


「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。

Haga clic en el siguiente enlace para descargar el PDF de este recurso.
Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Mostrar informeReservar una demostraciónEl Dr. Matias Madu es experto en seguridad, investigador, director técnico y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en seguridad de aplicaciones, centrado en soluciones de análisis estático, en la Universidad de Gante.Posteriormente, se incorporó a Fortify, en Estados Unidos, donde se dio cuenta de que no bastaba con detectar problemas en el código sin ayudar a los desarrolladores a escribir código seguro. Esto le llevó a desarrollar productos que ayudaran a los desarrolladores, redujeran la carga de la seguridad y superaran las expectativas de los clientes. Cuando no está en su escritorio como miembro del equipo Awesome, disfruta presentando en conferencias como RSA, BlackHat y DefCon.
Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa, Sensei Security. A lo largo de su carrera, Matías ha liderado varios proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y ha obtenido más de 10 patentes.Cuando no está frente a su escritorio, Matías imparte cursos avanzados de formación en seguridad de aplicaciones y participa regularmente como ponente en conferencias internacionales como RSA Conference, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.
Matías obtuvo un doctorado en Ingeniería Informática en la Universidad de Gante, donde aprendió sobre la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar su funcionamiento interno.
「チャンピオン」と「コーチ」という言葉は、スポーツの領域以外でもますます関連性が高まっており、ほとんどの状況で強力な存在感を示しています。ライフコーチ、ウェルネスコーチ、共感コーチ、そして「チャンピオン」が多くの組織で表彰されています。「セーフティチャンピオン」や「バイブチャンピオン」などの称号が主流になり、ビジネスの精神や文化に溶け込んでいます。状況が厳しくなったとき、コーチやチャンピオンを味方につけたくない人はいないでしょう。
サイバーセキュリティ業界の機関は、開発レベルでセキュリティについての良い評判を広め、より高い水準のソフトウェアセキュリティを維持するために、チャンピオンを活用してきた長い歴史があります。BSIMMはこれらを以下のように呼んでいます。 サテライトグループ一方、OpenSAMMとAxwayは、セキュリティチャンピオンを支援する先駆的なグループの1つです コンセプトと正式なプログラム。これらのイニシアチブは、ソフトウェア開発プロセスの初期段階から、チームや機能全体でセキュリティに対する責任を分担するというDevSecOps運動の主な目的の1つと交差し、それを支えています。
サイバーセキュリティアプローチで目標を掲げている企業の多くは、公式のセキュリティチャンピオンプログラムを実施し、そのような役割に適性と情熱を示す個人に、チーム間の連絡や一般的なチアリーディングからベストプラクティスの監督まで、主要なセキュリティ責任を課しています。
しかし、「セキュリティチャンピオン」の役割が変化していることは明らかであり、先見の明のある企業は、チームの拡大により、スケーラブルなセキュリティのベストプラクティスの新たな高みに達することができます。主要な愛好家はさまざまだが同等に重要な機能をサポートします。
将来を見据えたセキュリティプログラムに大きな影響を与えるために、セキュリティチャンピオンを再定義して再現しています。次のドリームチームを作る準備はできていますか?
優れたチームはすべて、インスピレーションを与えるコーチを支えています。
リオネル・メッシ、マイケル・ジョーダン、セリーナ・ウィリアムズについて考えると、通常、コーチについての事実を暗唱できるのは最も熱心なファンだけでしょう。しかし、スポットライトを浴びている大きな成功を生むのは、彼らの生まれながらのスキル、才能、目標への意欲を磨くための緊密なサポートの柱です。
開発者がアルゼンチンでグランドスラムを勝ち取ったり、ゴールを決めたりすることを誰も期待していません。開発者がセキュリティの専門家になるとは誰も期待すべきではありません(結局のところ、開発者はセキュリティを深く掘り下げるのではなく、クールな機能を作成するためにサインアップしました)。しかし、優れたセキュリティ「コーチ」はチームの真のチャンピオンです。
開発者側のセキュリティチャンピオンは、コーチの基本として私たちが認識するであろうものとはるかに一致しています。彼らはセキュリティに情熱を持ち、知識が豊富で、開発者が解決すべきセキュリティ上の問題に直面した際の重要な窓口となります。彼らは問題を解決し、間違いから学ぶのに役立つ実践的なノウハウを持っていると同時に、チームが中核となるセキュリティのベストプラクティスや価値観に沿っていることを確認しています。
AppSecチャンピオンは立ち上がってくれますか?
アプリケーションセキュリティ側のチャンピオンは、セキュリティプログラムのパズルの中で欠落しがちです。彼らは開発チームの成功に絶対不可欠であり、経営幹部や経営幹部と開発者の架け橋として、積極的に彼らを擁護し、脆弱性の軽減、ソフトウェアの安全性、顧客の信頼と満足にプラスの影響を与えるために必要なツールを提供できるよう支援することができます。
優れたアプリケーション・セキュリティ・チャンピオンは、ビジネスにおけるセキュリティ・リーダーとして認められており、セキュリティ・トレーニングにおいて大きな役割を果たすべきなのです。 コーチ 最終目標は、チーム間のより良い成果と関係を築くことです。そのすべてが、キックアスのある、完全で安全なコードという共通の目標のもとに進められています。
スーパーコーチを召喚します。
チャンピオンと偉大なコーチは手を取り合い、力を合わせて魔法を生み出します。既存のセキュリティチャンピオンプログラムは開発者に焦点を当てる傾向がありますが、すでにわかっているように、真のチャンピオンはアプリケーションセキュリティ側にあるべきです。最も情熱的でセキュリティ意識の高い開発者は、セキュアコーディングの素晴らしさを内部で達成し、チームの他のメンバーを元気づけます。
理想的なコーチを見つけることは、従来のチャンピオンと変わらないプロセスです。最高のコーチとは じゃない 単にセキュリティが「最高」の人。たまたま安全にコーディングし、高品質で強化されたコードを作成するのが得意な人は、課外活動に参加することに全く興味がないか、あるいは、適性があるにもかかわらずセキュリティに特に興味がないのかもしれません。
代わりに、次のような人を探すと、コーチが見つかる可能性があります。
- ハンズオンコーディングから最新のインシデント、ツール、最新の開発情報まで、サイバーセキュリティに強い関心を持っている
- まともな対人スキルを持っている。他の人を助けることを楽しみ、頼りになる人(または常駐エキスパート)のように感じ、親しみやすいチームプレーヤーである
- 開発者側のアドボカシーに積極的に取り組むことができる。彼らはチームを支援するために何が必要かを知っており、アプリケーションセキュリティ担当者(そのチャンピオン)と協力してニーズを満たし、相互のセキュリティ上の成果を達成できる。
誰を選んでも、コーチのポジションにインセンティブを与える だろう もっと責任を取らなければならず、それに応じて彼らの仕事量を評価する必要があります。潜在的なコーチのモチベーションには、個人的な興味やキャリアアップが影響しますが、ゴールを決めたことで他にどのような報酬が得られるかを見極めることは良い習慣です。彼らを素晴らしいカンファレンスに送ることはできますか?余分の休暇を取ることはできますか?彼らのためにコースや認定資格に資金を提供することはできますか?SDLC を最初から保護するために今費やした時間とお金は、サイクルの後半ではるかに節約でき、さらに悪いことに、脆弱性が実際に発見されても、優れたコーチは高い認知度を維持します。有意義な報酬を提供する方法を見つけましょう。
次のレベルのセキュリティチャンピオンプログラム。
最終的には、業界として、開発者をサポートし、ダークセキュリティ側に引き込むためにより多くのことを行う必要があります。これは、高品質のコードが安全なコードであることを開発者に理解してもらうためです。教育を行い、成功を実現するための時間と労力が費やされていないと、何かを気にかけることは困難です。悲しいことに、セキュアコーディングの教育ではそうなる傾向があります。ピアコーチやアプリケーションセキュリティ提唱者の協力を得て、適切な実践的なスキルアップを行うことは、開発チームを強化して防御力を発揮させるために必要なトリプルヒットです。
Índice
El Dr. Matias Madu es experto en seguridad, investigador, director técnico y cofundador de Secure Code Warrior. Matias obtuvo su doctorado en seguridad de aplicaciones, centrado en soluciones de análisis estático, en la Universidad de Gante.Posteriormente, se incorporó a Fortify, en Estados Unidos, donde se dio cuenta de que no bastaba con detectar problemas en el código sin ayudar a los desarrolladores a escribir código seguro. Esto le llevó a desarrollar productos que ayudaran a los desarrolladores, redujeran la carga de la seguridad y superaran las expectativas de los clientes. Cuando no está en su escritorio como miembro del equipo Awesome, disfruta presentando en conferencias como RSA, BlackHat y DefCon.

Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Reservar una demostración[Descargar]Recursos para empezar
Temas y contenidos de la formación en código seguro
Nuestro contenido, líder en el sector, evoluciona constantemente para adaptarse al entorno de desarrollo de software en constante cambio, teniendo siempre en cuenta las funciones de nuestros clientes. Abarca todo tipo de temas, desde la inteligencia artificial hasta la inyección de XQuery, y está diseñado para satisfacer las necesidades de diversos perfiles, desde arquitectos e ingenieros hasta gestores de productos y responsables de control de calidad. Echemos un vistazo al contenido que ofrece nuestro catálogo, clasificado por temas y funciones.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos para empezar
Cybermon ha vuelto: la misión de IA para derrotar al jefe ya está disponible bajo demanda.
Ahora se puede jugar a «Cybermon 2025 Beat the Boss» en SCW durante todo el año. Introduzca retos de seguridad avanzados de IA/LLM y refuerce a gran escala el desarrollo seguro de la IA.
Explicación de la Ley de Resiliencia Cibernética: su significado para el desarrollo de software seguro desde el diseño
Descubra qué exige la Ley de Resiliencia Cibernética (CRA) de la UE, a quién se aplica y cómo puede prepararse el equipo de ingeniería para las prácticas de seguridad desde el diseño, la prevención de vulnerabilidades y el desarrollo de las capacidades de los desarrolladores.
Enable 1: Criterios de éxito predefinidos y medibles
Enabler 1 es la primera parte de la serie Enablers of Success, compuesta por diez partes, y presenta cómo madurar un programa a largo plazo vinculando la codificación segura con resultados empresariales como la reducción de riesgos y la velocidad.




%20(1).avif)
.avif)
